En plan for at stoppe browserangreb

Efterhånden som brugergenereret indhold er blevet mere populært online, har hjemmesider i stigende grad givet brugerne mulighed for at tilpasse for eksempel deres blogkommentarer eller indlæg til sociale netværkssider med HTML-kode. Dette åbner dog også websteder op for risikoen for en type angreb kendt som cross-site scripting, som kan tillade angribere at stjæle information fra brugere via et betroet websted.





I næste uge kl IEEE Symposium om sikkerhed og privatliv , i Oakland, CA, forskere fra University of Illinois i Chicago vil præsentere en ny måde at forsvare sig mod cross-site scripting. Fremgangsmåden lader et websted kontrollere, hvordan brugergenereret indhold overføres til en webbrowser, hvilket potentielt neutraliserer cross-site scripting-angreb, før de kan nå det tilsigtede offer.

Cross-site scripting involverer at få en brugers browser til at køre et uautoriseret script, der er injiceret et sted på siderne på et tilsyneladende troværdigt websted. Scriptet kan lade en angriber stjæle en brugers login-legitimationsoplysninger eller andre følsomme oplysninger.

Cross-site scripting er den mest udbredte sårbarhed på internettet, siger Jeremiah Grossman , grundlægger og teknologichef for White Hat Sikkerhed , som ikke var involveret i forskningen. Det er en slags kakerlak derude i branchen. Grossman siger, at nyere websteder er bedre rustet til at forsvare sig mod cross-site scripting, men der er stadig millioner af sårbare websteder på internettet. Vi har brug for alternativer til at rette koden, siger han.



Forskere fra University of Illinois udviklede et lag af software - kaldet Blueprint - som webudviklere kan indsætte mellem brugergenererede sider og browseren. Forskerne designede Blueprint til at arbejde med otte store browsere, som udgør mere end 96 procent af den nuværende markedsandel, og testede systemet mod 94 typer cross-site scripting-angreb taget fra et internetlager kaldet XSS Cheat Sheet. De fandt ud af, at det med succes forhindrede hvert angreb på listen.

Blueprint sidder på et websteds servere, læser brugergenereret HTML og tjekker det mod en hvid liste over betroet kode. Det fjerner alle potentielt skadelige scripts og bestemmer, hvordan indholdet skal vises i en browser. Derefter omformaterer den informationen og overfører den til browseren. Blueprint sørger for eksempel for at undgå tegn og symboler, der nogle gange bruges til at sende uautoriserede scriptsignaler til en brugers browser. Ikke-skadeligt indhold bør gøre det upåvirket gennem processen, siger forskerne.

Roden til problemet, forklarer V. N. Venkatakrishnan , en assisterende professor i datalogi, der var involveret i projektet, er, at browsere oprindeligt blev designet til at være tilgivende over for dårligt skrevet websidekode. Browsere forsøger at gøre den bedst mulige gengivelse af enhver form for dårligt formateret indhold, siger han.

Gennem årene har forskellige browsere udviklet deres egne måder at fortolke dårligt formateret indhold på. Angribere kan drage fordel af dette ved at indsætte HTML, der kører som et script i den rigtige browser. Dette gør problemet med at filtrere HTML-indhold til scripts meget, meget udfordrende, siger Venkatakrishnan. Der arbejdes på at ændre den måde, browsere fungerer på, men forskerne siger, at der er brug for en anden løsning i mellemtiden.

Det, vi ønsker at gøre, er at fjerne muligheden for browserens parser til at træffe eventuelle script-identifikationsbeslutninger på det ikke-pålidelige indhold, der leveres af webapplikationen, siger Venkatakrishnan.

Robert Hansen , CEO og grundlægger af internetsikkerhedsfirmaet SecTheory, som vedligeholder XSS Cheat Sheet, siger, at selvom Blueprint beskytter mod de fleste større cross-site scripting-trusler, dækker det ikke alle mulige trusler. Der er andre måder at få ting gengivet inde i en browser, og desværre dækker dette ikke nogen af ​​dem, siger han.

Hansen tilføjer, at forskernes system beskytter indhold ved at pakke det ind i et script, som søgemaskinerne ikke kan læse. Dette er ikke et vidundermiddel, siger han, men det er det store problem. Hansen siger, at cross-site scripting er et for komplekst problem til at blive stoppet uden at ændre, hvordan browseren fungerer.

skjule